PrivacyDome

AVG basis

Wat is een verwerkersovereenkomst en wanneer is deze verplicht?

Veel organisaties maken gebruik van externe leveranciers. Denk aan een salarisverwerker, een onlineboekhoudprogramma, een cloudopslagdienst of een partij die nieuwsbrieven verstuurt. Zodra zo’n leverancier namens jouw organisatie persoonsgegevens verwerkt, moet je nagaan welke privacyrol deze partij heeft. Is de leverancier een verwerker? Dan ben je volgens de AVG verplicht om schriftelijke afspraken te maken in een verwerkersovereenkomst. Een verwerkersovereenkomst is echter niet bij iedere samenwerking of gegevensuitwisseling nodig. Het is daarom belangrijk om eerst vast te stellen wie bepaalt waarom en op welke manier de persoonsgegevens worden verwerkt.

Veel organisaties maken gebruik van externe leveranciers. Denk aan een salarisverwerker, een onlineboekhoudprogramma, een cloudopslagdienst of een partij die nieuwsbrieven verstuurt. Zodra zo’n leverancier namens jouw organisatie persoonsgegevens verwerkt, moet je nagaan welke privacyrol deze partij heeft. Is de leverancier een verwerker? Dan ben je volgens de AVG verplicht om schriftelijke afspraken te maken in een verwerkersovereenkomst. Een verwerkersovereenkomst is echter niet bij iedere samenwerking of gegevensuitwisseling nodig. Het is daarom belangrijk om eerst vast te stellen wie bepaalt waarom en op welke manier de persoonsgegevens worden verwerkt.

In dit artikel leggen we uit wat een verwerkersovereenkomst is, wanneer je deze moet sluiten en welke afspraken erin moeten staan.

 

Wat is een verwerkersovereenkomst?

Een verwerkersovereenkomst is een schriftelijke overeenkomst tussen een verwerkingsverantwoordelijke en een verwerker.

De verwerkingsverantwoordelijke bepaalt waarom persoonsgegevens worden verwerkt en welke middelen daarvoor worden gebruikt. De verwerker voert de verwerking vervolgens namens en in opdracht van de verwerkingsverantwoordelijke uit. In de overeenkomst leggen beide partijen vast hoe de verwerker met de persoonsgegevens moet omgaan. Het gaat daarbij onder meer om de beveiliging van de gegevens, het melden van datalekken, het inschakelen van andere leveranciers en het verwijderen of teruggeven van persoonsgegevens aan het einde van de dienstverlening.

Een verwerkersovereenkomst hoeft niet altijd een volledig afzonderlijk contract te zijn. De afspraken kunnen ook worden opgenomen in een bijlage, een addendum of een onderdeel van een bredere dienstverleningsovereenkomst. Belangrijk is vooral dat de afspraken schriftelijk zijn vastgelegd en aansluiten op de werkelijke dienstverlening.

 

Wanneer is een verwerkersovereenkomst verplicht?

Een verwerkersovereenkomst is verplicht wanneer een externe partij persoonsgegevens verwerkt namens en in opdracht van jouw organisatie.

Een verwerkersovereenkomst is verplicht wanneer de externe partij:

  1. persoonsgegevens verwerkt;
  2. dit doet namens en in opdracht van de verwerkingsverantwoordelijke; en
  3. niet zelf bepaalt voor welk doel en op welke manier de persoonsgegevens worden verwerkt.

Een duidelijk voorbeeld is een werkgever die gebruikmaakt van een online HR-systeem. In dat systeem staan bijvoorbeeld namen, adressen, arbeidsovereenkomsten, salarisgegevens en gegevens over ziekteverzuim. De werkgever bepaalt waarom deze gegevens worden verwerkt en welke informatie in het systeem wordt opgenomen. De leverancier stelt het systeem beschikbaar en verwerkt de gegevens voor de werkgever. In deze situatie is de werkgever doorgaans de verwerkingsverantwoordelijke en de leverancier de verwerker. Tussen beide partijen moet dan een verwerkersovereenkomst worden gesloten.

 

Niet iedere leverancier is een verwerker

Het feit dat een externe partij persoonsgegevens ontvangt, betekent niet automatisch dat deze partij een verwerker is. Sommige leveranciers bepalen voor hun eigen werkzaamheden zelfstandig waarom en hoe zij persoonsgegevens verwerken. Zij zijn dan zelf verwerkingsverantwoordelijke.

Denk bijvoorbeeld aan een advocaat die persoonsgegevens ontvangt om juridisch advies te geven. De advocaat werkt wel in opdracht van een cliënt, maar heeft een eigen professionele verantwoordelijkheid en bepaalt zelf hoe het dossier wordt behandeld. Ook notarissen, accountants, banken, verzekeraars en arbodiensten kunnen voor bepaalde werkzaamheden zelfstandig verwerkingsverantwoordelijke zijn. In zulke situaties is een verwerkersovereenkomst meestal niet de juiste overeenkomst. Andere afspraken over gegevensuitwisseling, beveiliging, vertrouwelijkheid en verantwoordelijkheden kunnen uiteraard wel nodig of gewenst zijn.

 

Hoe bepaal je of een leverancier een verwerker is?

Bij twijfel helpt het om te kijken wie de belangrijkste beslissingen over de verwerking neemt.

Vraag jezelf bijvoorbeeld af waarom de persoonsgegevens worden verwerkt, wie bepaalt welke gegevens nodig zijn en of de leverancier de gegevens voor eigen doeleinden mag gebruiken.

Wanneer jouw organisatie het doel bepaalt en de leverancier de gegevens alleen verwerkt volgens jullie instructies, is de leverancier waarschijnlijk een verwerker. Bepaalt de leverancier zelfstandig het doel van de verwerking of gebruikt deze de gegevens op basis van een eigen wettelijke of professionele verantwoordelijkheid? Dan is de leverancier mogelijk zelf verwerkingsverantwoordelijke.

Dezelfde leverancier kan overigens verschillende rollen hebben. Een softwarebedrijf kan bijvoorbeeld verwerker zijn voor het hosten van klantgegevens, maar zelfstandig verwerkingsverantwoordelijke voor de eigen facturatie en klantenadministratie. De privacyrol moet daarom per verwerking worden beoordeeld.

Lees verder: Verwerker of verwerkingsverantwoordelijke: wat is het verschil?

 

Wie blijft verantwoordelijk?

Ook wanneer een organisatie een verwerker inschakelt, blijft zij zelf verantwoordelijk voor de rechtmatigheid van de verwerking. Je kunt privacyverantwoordelijkheden dus niet volledig uitbesteden. De verwerkingsverantwoordelijke moet een betrouwbare leverancier kiezen en controleren of deze voldoende waarborgen biedt voor de bescherming van persoonsgegevens.

Daarbij moet onder andere worden gekeken naar de beveiliging, de locatie waar gegevens worden opgeslagen, de gebruikte subverwerkers en de manier waarop de leverancier omgaat met datalekken en privacyverzoeken. Een ondertekende overeenkomst alleen is niet genoeg. De feitelijke werkwijze van de leverancier moet eveneens aan de AVG voldoen.

De verwerker moet zich op zijn beurt houden aan de schriftelijke instructies van de verwerkingsverantwoordelijke. Persoonsgegevens mogen niet zomaar voor andere doeleinden worden gebruikt.

 

Wat moet in een verwerkersovereenkomst staan?

Artikel 28 AVG stelt eisen aan de inhoud van een verwerkersovereenkomst. Alleen opnemen dat partijen zich aan de AVG zullen houden, is niet voldoende.

In de overeenkomst moeten allereerst de kenmerken van de verwerking worden beschreven:

  • het onderwerp van de verwerking;
  • de duur van de verwerking;
  • de aard van de werkzaamheden;
  • het doel van de verwerking;
  • de soorten persoonsgegevens;
  • de categorieën betrokkenen;
  • de rechten en verplichtingen van de verwerkingsverantwoordelijke.

Het vastleggen van de kenmerken van de verwerking vormt de basis van de verwerkersovereenkomst. Daarnaast moeten partijen nog een aantal concrete afspraken maken over de uitvoering van de verwerking en de bescherming van persoonsgegevens. Hieronder zijn de belangrijkste onderwerpen opgenomen die volgens de AVG in een verwerkersovereenkomst aan bod moeten komen. Per onderwerp lichten we toe wat dit in de praktijk betekent.

 

Verwerking volgens instructies

Een belangrijk uitgangspunt is dat de verwerker persoonsgegevens alleen mag verwerken volgens de schriftelijke instructies van de verwerkingsverantwoordelijke. De leverancier mag de gegevens dus niet zelfstandig gebruiken voor marketing, commerciële analyses of productontwikkeling, tenzij daarvoor een afzonderlijke juridische basis bestaat.

Ook afspraken over de opslag of toegankelijkheid van persoonsgegevens buiten de Europese Economische Ruimte moeten duidelijk worden vastgelegd.

 

Geheimhouding en beveiliging

De personen die bij de verwerker toegang hebben tot persoonsgegevens moeten gebonden zijn aan een geheimhoudingsverplichting. Daarnaast moet de overeenkomst beschrijven hoe de gegevens worden beveiligd. Denk aan toegangsbeperkingen, tweefactorauthenticatie, versleuteling, back-ups, logging en procedures voor beveiligingsincidenten.

De omschrijving van de beveiligingsmaatregelen moet voldoende duidelijk zijn. Alleen opnemen dat de leverancier “passende maatregelen” neemt, geeft vaak te weinig inzicht.

De benodigde beveiliging hangt af van de aard van de gegevens en de risico’s. Een leverancier die gezondheidsgegevens verwerkt, zal doorgaans zwaardere beveiligingsmaatregelen moeten nemen dan een leverancier die alleen zakelijke e-mailadressen verwerkt.

 

Afspraken over subverwerkers

Veel verwerkers schakelen zelf ook andere leveranciers in. Zo kan een softwareleverancier gebruikmaken van een hostingprovider of een externe partij voor back-ups.

Zo’n onderliggende leverancier wordt een subverwerker genoemd.

Een verwerker mag niet zonder meer een subverwerker inschakelen. Daarvoor is voorafgaande schriftelijke toestemming van de verwerkingsverantwoordelijke nodig. Deze toestemming kan specifiek worden gegeven voor één partij of algemeen voor een categorie leveranciers. Bij algemene toestemming moet de verwerker wijzigingen melden. De verwerkingsverantwoordelijke moet dan de mogelijkheid hebben om bezwaar te maken tegen een nieuwe subverwerker. Ook moet de verwerker ervoor zorgen dat de subverwerker aan vergelijkbare privacyverplichtingen wordt gebonden.

 

Ondersteuning bij privacyverzoeken

Mensen kunnen een organisatie vragen om inzage in hun persoonsgegevens, correctie van onjuiste gegevens of verwijdering van informatie.

De verwerkingsverantwoordelijke blijft verantwoordelijk voor het behandelen van deze verzoeken. De verwerker moet hierbij wel ondersteuning bieden. Wanneer een klant bijvoorbeeld vraagt om verwijdering van zijn gegevens, moet de softwareleverancier technisch in staat zijn om deze gegevens terug te vinden en te verwijderen. In de verwerkersovereenkomst moet daarom worden vastgelegd hoe deze ondersteuning plaatsvindt en binnen welke termijn de verwerker moet reageren.

 

Wat gebeurt er bij een datalek?

Bij een datalek is snelheid belangrijk. De verwerkingsverantwoordelijke moet snel kunnen beoordelen wat er is gebeurd, welke persoonsgegevens zijn getroffen en of het incident moet worden gemeld bij de Autoriteit Persoonsgegevens.

De verwerker moet een datalek daarom direct melden aan de verwerkingsverantwoordelijke. In de overeenkomst is het verstandig om een concrete meldtermijn op te nemen. Een algemene afspraak dat een datalek “zo spoedig mogelijk” wordt gemeld, kan in de praktijk te weinig duidelijkheid bieden. Ook moet worden afgesproken welke informatie de verwerker bij de melding verstrekt. Denk aan de aard van het incident, de getroffen persoonsgegevens, de vermoedelijke gevolgen en de maatregelen die al zijn genomen. De verwerker kan daarnaast ondersteuning moeten bieden bij een DPIA of bij andere onderzoeken naar privacyrisico’s.

 

Wat gebeurt er na afloop van de samenwerking?

Wanneer de dienstverlening eindigt, mogen de persoonsgegevens niet onbeperkt bij de verwerker blijven staan.

In de verwerkersovereenkomst moet daarom worden bepaald of de gegevens worden verwijderd of teruggegeven aan de verwerkingsverantwoordelijke. Ook moeten afspraken worden gemaakt over eventuele kopieën en back-ups. Het moet duidelijk zijn binnen welke termijn verwijdering plaatsvindt en op welke manier de verwerker kan aantonen dat de gegevens daadwerkelijk zijn verwijderd. Soms is een leverancier wettelijk verplicht om bepaalde informatie langer te bewaren. Ook dat moet duidelijk worden toegelicht.

 

Recht op controle

De verwerkingsverantwoordelijke moet kunnen controleren of de verwerker de gemaakte afspraken naleeft. De verwerker moet daarom relevante informatie beschikbaar stellen en meewerken aan controles en audits.

In de overeenkomst kunnen praktische afspraken worden gemaakt over de aankondiging, frequentie en kosten van een audit. Deze voorwaarden mogen het controlerecht echter niet feitelijk onmogelijk maken. Een leverancier kan bijvoorbeeld certificeringen of onafhankelijke auditrapporten beschikbaar stellen. Afhankelijk van de risico’s kan daarnaast een aanvullende controle nodig zijn.

 

Is een standaardovereenkomst voldoende?

Een standaardmodel kan een goed vertrekpunt zijn, maar is niet altijd voldoende.

Iedere dienstverlening is anders. Een overeenkomst met een salarisverwerker moet andere risico’s en gegevens beschrijven dan een overeenkomst met een leverancier van een eenvoudig nieuwsbriefsysteem. Het is daarom belangrijk dat een standaardovereenkomst wordt ingevuld en aangepast aan de werkelijke situatie.

Controleer of de juiste persoonsgegevens zijn opgenomen, of de subverwerkers bekend zijn en of duidelijk is waar de gegevens worden opgeslagen. Kijk ook kritisch naar de beveiligingsmaatregelen, de meldtermijn bij datalekken en de afspraken over verwijdering.

Veel leveranciers bieden een eigen standaardverwerkersovereenkomst aan. Als opdrachtgever blijf je verantwoordelijk voor de beoordeling daarvan. Je moet dus controleren of de voorwaarden aansluiten op jouw organisatie en op de eisen van de AVG.

 

Houd de overeenkomst actueel

Een verwerkersovereenkomst is geen document dat je één keer opstelt en daarna kunt vergeten. De dienstverlening kan veranderen. Een leverancier kan nieuwe subverwerkers inschakelen, gegevens in een ander land opslaan of nieuwe persoonsgegevens gaan verwerken.

Controleer de overeenkomst daarom wanneer de dienstverlening wordt gewijzigd, nieuwe systemen worden toegevoegd of persoonsgegevens buiten de EER worden verwerkt.

Ook een periodieke controle is verstandig. Hoe vaak dit nodig is, hangt af van de omvang en risico’s van de verwerking.

 

Verwerkersovereenkomsten beheren met PrivacyDome

Naarmate een organisatie meer leveranciers gebruikt, wordt het steeds lastiger om overzicht te houden. Verwerkersovereenkomsten staan vaak verspreid in mailboxen, gedeelde mappen en verschillende administraties.

Daardoor is niet altijd duidelijk welke overeenkomst bij welke leverancier hoort, of het document nog actueel is en op welke verwerking de afspraken betrekking hebben.

Binnen PrivacyDome kun je verwerkersovereenkomsten centraal op één plek opslaan. Vervolgens kun je een overeenkomst koppelen aan de specifieke verwerking in het verwerkingsregister waarop deze betrekking heeft. Zo zie je direct welke verwerker betrokken is, welke persoonsgegevens worden verwerkt en of de juiste overeenkomst aanwezig is.

Door de verwerkersovereenkomst te verbinden met het verwerkingsregister ontstaat één overzicht van de verwerking, de leverancier en de bijbehorende documentatie. Dat maakt het eenvoudiger om controles uit te voeren, wijzigingen bij te houden en aan te tonen dat de privacyafspraken op orde zijn.

Meer in AVG basis